Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Uzmanlar, RCE, Veri Hırsızlığı ve Tam Hizmet Devralmalarına Yol Açan Ciddi AWS Kusurlarını Ortaya Çıkardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Uzmanlar, RCE, Veri Hırsızlığı ve Tam Hizmet Devralmalarına Yol Açan Ciddi AWS Kusurlarını Ortaya Çıkardı

GenelSiber Güvenlik

Uzmanlar, RCE, Veri Hırsızlığı ve Tam Hizmet Devralmalarına Yol Açan Ciddi AWS Kusurlarını Ortaya Çıkardı

teknomers
Son güncelleme: 10 Ağustos 2024 02:36
teknomers
Paylaş
Paylaş


09 Ağu 2024Ravie LakshmananBulut Güvenliği / Veri Koruması

Siber güvenlik araştırmacıları, Amazon Web Services (AWS) hizmetlerinde, başarılı bir şekilde istismar edilmesi halinde ciddi sonuçlara yol açabilecek çok sayıda kritik açık keşfetti.

Bulut güvenlik firması Aqua, The Hacker News ile paylaştığı detaylı bir raporda, “Bu güvenlik açıklarının etkisi, uzaktan kod yürütme (RCE), tam hizmet kullanıcı devralma (güçlü bir yönetim erişimi sağlayabilir), yapay zeka modüllerinin manipülasyonu, hassas verilerin ifşa edilmesi, veri sızdırılması ve hizmet reddi arasında değişmektedir” dedi.

Şubat 2024’te sorumlu bir açıklamanın ardından Amazon, Mart’tan Haziran’a kadar olan birkaç ay boyunca eksiklikleri giderdi. Bulgular sunuldu Black Hat USA 2024’te.

Sorunun merkezinde, Bucket Monopoly olarak adlandırılan ve Gölge Kaynak olarak adlandırılan bir saldırı vektörü yer alıyor. Bu durumda, CloudFormation, Glue, EMR, SageMaker, ServiceCatalog ve CodeStar gibi servisler kullanıldığında otomatik olarak bir AWS S3 kovası oluşturulması anlamına geliyor.

Bu şekilde oluşturulan S3 kova adı hem benzersizdir hem de önceden tanımlanmış bir adlandırma kuralına uyar (“cf-templates-{Hash}-{Region}”). Bir saldırgan, kullanılmayan AWS bölgelerinde kovalar kurmak ve meşru bir AWS müşterisinin S3 kovasının içeriğine gizli erişim elde etmek için hassas hizmetlerden birini kullanmasını beklemek için bu davranıştan yararlanabilir.

Saldırgan kontrolündeki S3 kovasına verilen izinlere dayanarak, yaklaşım DoS koşulunu tetiklemek, kod yürütmek, verileri değiştirmek veya çalmak ve hatta kullanıcının bilgisi olmadan kurban hesabı üzerinde tam kontrol elde etmek için kullanılabilir.

Saldırganlar, başarı şanslarını en üst düzeye çıkarmak için Bucket Monopoly’i kullanarak tüm kullanılabilir bölgelerde önceden talep edilmemiş kovalar oluşturabilir ve kovada kötü amaçlı kod depolayabilir. Hedeflenen kuruluş, yeni bir bölgede ilk kez güvenlik açığı olan hizmetlerden birini etkinleştirdiğinde, kötü amaçlı kod farkında olmadan yürütülür ve bu da saldırganlara kontrol yetkisi verebilecek bir yönetici kullanıcısının oluşturulmasıyla sonuçlanabilir.

CloudFormation güvenlik açığına genel bakış

Ancak saldırganın saldırıyı başarıyla başlatmak için kurbanın yeni bir bölgede ilk kez yeni bir CloudFormation yığını dağıtması gerektiğini göz önünde bulundurmak önemlidir. S3 kovasındaki CloudFormation şablon dosyasını bir sahte yönetici kullanıcısı oluşturmak için değiştirmek, kurban hesabının IAM rollerini yönetme iznine sahip olup olmadığına da bağlıdır.

Glue güvenlik açığına genel bakış
CodeStar güvenlik açığına genel bakış

Aqua, S3 kovaları için benzer bir adlandırma metodolojisine dayanan beş başka AWS hizmeti bulduğunu söyledi – {Hizmet Öneki}-{AWS Hesap Kimliği}-{Bölge} – bu sayede bunları Gölge Kaynak saldırılarına maruz bırakıyor ve sonuç olarak bir tehdit aktörünün ayrıcalıkları artırmasına ve DoS, bilgi ifşası, veri manipülasyonu ve keyfi kod yürütme gibi kötü amaçlı eylemler gerçekleştirmesine izin veriyor –

  • AWS Glue: aws-glue-assets-{Hesap-Kimliği}-{Bölge}
  • AWS Elastic MapReduce (EMR): aws-emr-studio -{Hesap-Kimliği}-{Bölge}
  • AWS SageMaker: sagemaker-{Bölge}-{Hesap-Kimliği}
  • AWS CodeStar: aws-codestar-{Bölge}-{Hesap Kimliği}
  • AWS Hizmet Kataloğu: cf-templates-{Hash}-{Bölge}

Şirket ayrıca, Amazon’un aksine, AWS hesap kimliklerinin gizli olarak değerlendirilmesi gerektiğini belirtti devletler belgelerinde, benzer saldırıların düzenlenmesinde kullanılabileceğini belirtmektedir.

Aqua, “Bu saldırı vektörü yalnızca AWS hizmetlerini değil, aynı zamanda kuruluşların AWS ortamlarında kaynakları dağıtmak için kullandığı birçok açık kaynaklı projeyi de etkiliyor,” dedi. “Birçok açık kaynaklı proje, işlevlerinin bir parçası olarak otomatik olarak S3 kovaları oluşturuyor veya kullanıcılarına S3 kovaları dağıtmaları talimatını veriyor.”

“Kova adında öngörülebilir veya statik tanımlayıcılar kullanmak yerine, her bölge ve hesap için benzersiz bir karma veya rastgele tanımlayıcı oluşturmak ve bu değeri S3 kova adına dahil etmek tavsiye edilir. Bu yaklaşım, saldırganların kovanızı erken ele geçirmesine karşı koruma sağlar.”



siber-2

Yuvarlak ekran, IP67, SpO2, sesli aramalar, kadın sağlığı takibi ve diğer işlevler. NoiseFit Buzz akıllı saat tanıtıldı
Faslı Siber Suç Grubu, Hediye Kartı Dolandırıcılığı Yoluyla Günlük 100 Bin Dolara Kadar Çalıyor
Paradox Interactive, Sims benzeri Life by You oyununu resmen iptal etti
Eidos, Galaksinin İlk Koruyucuları ile Marvel’i Korkuttu Kavramları; Fat Drax, İnsan Boyutunda Roket ve Daha Fazlası
Fortnite, 1. bölüm haritasının geri dönüşü sayesinde 44 milyondan fazla oyuncuyla tarihinin “en büyük gününü” kutluyor
ETİKETLENDİ:Açanağ güvenliğiAWSbilgi Güvenliğibilgisayar GüvenliğiciddiÇıkardıDevralmalarınafidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberlerihizmethırsızlığıkusurlarınınasıl hacklenirortayaRCEsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartamUzmanlarVeriveri ihlaliyazılım açığıyol
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Bungie’nin FPS Marathon’dan çıkarılmasının “pek iyi olmayan” bir noktada olduğu bildiriliyor
Sonraki Makale Disney D23 2024: tüm en büyük fragmanlar ve duyurular

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Renkli ve Uygun Fiyatlı Yeni Flip Telefon: Hayatınızı Renklendirin!
Genel
Stellantis, Mobileye ile Eller Serbest Sürüş Desteği Sağlıyor
Liste
Peptit Meraklıları Dikkat: Büyük Kâr Kapısı Açılıyor!
Genel
Palworld 1.0’da Birlikte Keşfetmenin En İyi Yoldaşları
Oyun
Dell Pro Max GB10 ile Yerel AI Kümeleme: İki Nvidia Grace Blackwell ile Evde AI Hesaplama Ölçeklendirme
Donanım
Kritik Altyapılarda Kimlik Açıkları: Acil Önlem Almanın Yolları
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?